Перейти к содержанию

нужна помощь с шифровальщиком raptorfiles@yahooweb


Рекомендуемые сообщения

#_HOW_TO_DECRYPT_#.TXT asd.rar

есть ощущение что шифровальщик сам не удалился, так как при подключении по рдп запускается и окно с вымоганием и командная строка.

Ссылка на комментарий
Поделиться на другие сайты

Цитата

C:\Users\RDPUser1\Documents\How_To_decrypt2000.hta
C:\Users\RDPUser1\Documents\How_To_decrypt1500.hta

еще эти пришлите

 

И если пользователь RDPUser1 не известен, то лучше учетку заблокировать.

 

Расшифровка вряд ли возможна. Мусор в системе чистим?

Ссылка на комментарий
Поделиться на другие сайты

SpyHunter - бесполезная программа. Удалите ее через Установку программ.

 

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKU\S-1-5-21-1827588741-3676397655-1089604676-1053\...\RunOnce: [Delete Cached Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Users\Maks\AppData\Local\Microsoft\OneDrive\Update\OneDriveSetup.exe" (Нет файла)
HKU\S-1-5-21-1827588741-3676397655-1089604676-1053\...\RunOnce: [Delete Cached Standalone Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Users\Maks\AppData\Local\Microsoft\OneDrive\StandaloneUpdater\OneDriveSetup.exe" (Нет файла)
HKU\S-1-5-21-1827588741-3676397655-1089604676-1053\...\RunOnce: [Uninstall 22.151.0717.0001\i386] => C:\WINDOWS\system32\cmd.exe /q /c rmdir /s /q "C:\Users\Maks\AppData\Local\Microsoft\OneDrive\22.151.0717.0001\i386" (Нет файла)
HKU\S-1-5-21-1827588741-3676397655-1089604676-1053\...\RunOnce: [Uninstall 22.151.0717.0001] => C:\WINDOWS\system32\cmd.exe /q /c rmdir /s /q "C:\Users\Maks\AppData\Local\Microsoft\OneDrive\22.151.0717.0001" (Нет файла)
Startup: C:\Users\RDPUser1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\How_To_decrypt2000.hta [2022-07-25] () [Файл не подписан]
Startup: C:\Users\RDPUser1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\LogDelete.bat [2019-02-14] () [Файл не подписан]
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
GroupPolicy\User: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
Startup: C:\Users\Dmitry\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\How_To_decrypt2000.hta [2022-07-25] () [Файл не подписан]
Startup: C:\Users\Dmitry\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\LogDelete.bat [2019-02-14] () [Файл не подписан]
Startup: C:\Users\Pasha\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\How_To_decrypt2000.hta [2022-07-25] () [Файл не подписан]
Startup: C:\Users\Pasha\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\LogDelete.bat [2019-02-14] () [Файл не подписан]
2022-08-22 00:53 - 2019-02-14 18:00 - 000000063 _____ C:\Users\Dmitry\Documents\LogDelete.bat
2022-08-21 16:42 - 2022-08-21 18:35 - 039499261 _____ C:\Users\Pasha\Desktop\#_HOW_TO_DECRYPT_#.TXT
2022-08-22 00:54 - 2022-08-22 00:55 - 000141440 _____ C:\Users\Dmitry\Desktop\#_HOW_TO_DECRYPT_#.TXT
2022-08-22 00:54 - 2022-07-25 00:05 - 000006109 _____ C:\Users\Dmitry\Documents\How_To_decrypt2000.hta
2022-08-22 00:54 - 2022-07-25 00:04 - 000006109 _____ C:\Users\Dmitry\Documents\How_To_decrypt1500.hta
2022-08-21 16:41 - 2022-07-25 00:05 - 000006109 _____ C:\Users\Pasha\Documents\How_To_decrypt2000.hta
2022-08-21 16:41 - 2022-07-25 00:04 - 000006109 _____ C:\Users\Pasha\Documents\How_To_decrypt1500.hta
2022-08-21 16:41 - 2019-02-14 18:00 - 000000273 _____ C:\Users\Pasha\Documents\backup.bat
2022-08-21 16:41 - 2019-02-14 18:00 - 000000063 _____ C:\Users\Pasha\Documents\LogDelete.bat
2022-08-21 16:41 - 2018-06-09 11:01 - 000002158 _____ C:\Users\Pasha\Documents\del service.bat
2022-08-21 16:41 - 2018-06-09 11:01 - 000000028 _____ C:\Users\Pasha\Documents\Shadow.bat
2022-08-21 16:03 - 2022-07-27 20:15 - 000000013 _____ C:\Users\RDPUser1\Documents\New Text Document.txt
2022-08-21 16:03 - 2022-07-25 00:05 - 000006109 _____ C:\Users\RDPUser1\Documents\How_To_decrypt2000.hta
2022-08-21 16:03 - 2022-07-25 00:04 - 000006109 _____ C:\Users\RDPUser1\Documents\How_To_decrypt1500.hta
2022-08-21 16:03 - 2019-02-14 18:00 - 000000063 _____ C:\Users\RDPUser1\Documents\LogDelete.bat
2022-08-21 16:03 - 2018-06-09 11:01 - 000000028 _____ C:\Users\RDPUser1\Documents\Shadow.bat
2022-08-21 15:57 - 2022-08-21 16:02 - 000000000 ____D C:\Users\RDPUser2\Documents\restore rdp
FirewallRules: [{408472A6-C016-4BD3-B4BB-90D4A0FC03AF}] => (Allow) C:\Program Files\WindowsApps\Microsoft.SkypeApp_15.83.3409.0_x86__kzf8qxf38zg5c\Skype\Skype.exe => Нет файла
FirewallRules: [{59B703D0-BEE3-46E8-8916-F198986000A6}] => (Allow) C:\Program Files\WindowsApps\Microsoft.SkypeApp_15.83.3409.0_x86__kzf8qxf38zg5c\Skype\Skype.exe => Нет файла
FirewallRules: [{4D249741-0CE1-4003-9608-701BBBFF4B4E}] => (Allow) C:\Program Files\WindowsApps\Microsoft.SkypeApp_15.83.3409.0_x86__kzf8qxf38zg5c\Skype\Skype.exe => Нет файла
FirewallRules: [{37CE9AA9-4380-488C-AB20-7BA19AB0EA3C}] => (Allow) C:\Program Files\WindowsApps\Microsoft.SkypeApp_15.83.3409.0_x86__kzf8qxf38zg5c\Skype\Skype.exe => Нет файла
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.


  • Обратите внимание: будет выполнена перезагрузка компьютера.


 
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Alexk6
      От Alexk6
      После криворукого админа возникли проблемы. Поймали шифровальщик. Админ сделал терминальный сервер из Win 11 Home на котором работали 6-7 человек, все с админскими правами. Браузером пользовались все с этого сервера. Файлы меньше 8 мб не затронуты. Ссылка на шифрованный файл и его орегинал https://cloud.mail.ru/public/a4nf/zJDX69Qs9
    • Дмитрий71
      От Дмитрий71
      Шифровальщик AZOT зашифровал сервер 1с и просит денег. Подскажите, существуют ли варианты решения или всё в топку?( 
      в каталоге C:\DEC лежит как предполагаю декриптор 8772-decrypter.rar с паролем 
      Addition.txt FRST.txt
    • Vopj
      От Vopj
      В определенный момент начала возникать большая нагрузка на CPU, возник сильный перегрев. RogueKiller обнаружил PuzzleMedia, CureIt не запускается ввобще, к сожалению по причине отсутствующих навыков, самостоятельно разобраться не получилось, прошу помощи.
      CollectionLog-2024.11.13-21.04.zip
    • tr01
      От tr01
      Добрый день
      Подскажите, пожалуйста, сможете ли вы помочь в ситуации, если сервер в зломали и упаковали файлы в архив rar?После этого был Backdoor, но вроде бы уже удален антивирусом, восстановить файлы с диска не получается (затерты архивами). 
      Addition.txt FRST.txt отчет.txt пароль к архиву - копия (72) — копия — копия.txt
    • КираРи
      От КираРи
      Я не знаю что нужно прилагать и что должно быть, но вирус удалить или вылечить не смогла даже с помощью Dr. Web, ноутбук пыхтит даже когда не нагружен работой, помогите я не знаю что делать 
×
×
  • Создать...